از نگاه یک کارشناس امنیت سایبری، دادههای سازمان از مهمترین داراییهای هر سازمان محسوب میشوند. هر کلیک، درخواست، لاگ یا تراکنشی که در شبکه انجام میشود، میتواند اطلاعات ارزشمندی درباره وضعیت امنیت، عملکرد سیستمها و حتی نشانههایی از یک تهدید بالقوه ارائه دهد. اما چالش اصلی اینجاست: حجم این دادهها بهقدری زیاد است که بدون یک ابزار قدرتمند، مدیریت و تحلیل آنها غیرممکن خواهد بود. اینجاست که اسپلانک به میدان میآید. اسپلانک ابزاری بینظیر برای جمعآوری، ایندکس و تجزیهوتحلیل دادههای ماشین (Machine Data) است. برای کارشناسان امنیت، این ابزار نقش حیاتی در شناسایی تهدیدات، پاسخ به حوادث امنیتی و پیشبینی مشکلات ایفا میکند. با اسپلانک میتوانید الگوهای غیرمعمول را در لاگها شناسایی کرده، حملات را قبل از وقوع کشف کنید و گزارشهای دقیق و عملیاتی برای تیمهای مدیریت ارائه دهید.
در این مقاله از ستاره امنیت، قصد داریم گامبهگام شما را در فرآیند نصب و پیکربندی اولیه اسپلانک راهنمایی کنیم. با دنبال کردن این راهنما، میتوانید مطمئن باشید که ابزار قدرتمندی برای تقویت امنیت و نظارت بر شبکه خود در اختیار دارید. بهعنوان یک کارشناس امنیت، نصب و راهاندازی اسپلانک اولین گام شما برای حفاظت بهتر از دادهها و زیرساختهای سازمان خواهد بود پس با آموزش گام به گام نصب اسپلانک با ما همراه باشید.
برای شروع، ابتدا باید نسخهای از اسپلانک که مناسب سیستمعامل شماست را دانلود کنید. اسپلانک برای سیستمهای عامل مختلف از جمله ویندوز، لینوکس و macOS در دسترس است.
نکته: COPY WGET LINK یکی از گزینههایی است که در صفحه دانلود اسپلانک (و بسیاری از سایتهای دیگر) برای کاربران نمایش داده میشود، مخصوصاً برای کسانی که از لینوکس یا سرورهای خط فرمان (Command Line) استفاده میکنند. این گزینه یک لینک مخصوص است که به شما اجازه میدهد فایل نصب اسپلانک را بدون نیاز به مرورگر، مستقیماً از طریق ترمینال یا خط فرمان با دستور wget دانلود کنید.
اگر اسپلانک را روی یک سرور نصب میکنید که به رابط گرافیکی (GUI) دسترسی ندارد، این روش بسیار کارآمد است.
دستور wget از قابلیت ادامه دانلود پشتیبانی میکند، بنابراین اگر اینترنت قطع شود، میتوانید دانلود را از همان نقطه ادامه دهید.
نیازی نیست فایل را روی کامپیوتر شخصی دانلود کرده و سپس به سرور منتقل کنید. با این روش، فایل مستقیماً روی سرور دانلود میشود.
1- در صفحه دانلود اسپلانک پس از انتخاب نسخه موردنظر (مثلاً برای لینوکس)، روی گزینه COPY WGET LINK کلیک کنید. لینک دانلود به صورت خودکار در حافظه (Clipboard) کپی میشود.
2- به ترمینال خود بروید (روی سیستم لینوکس یا از طریق SSH به سرور متصل شوید).
3- دستور زیر را وارد کنید و لینک کپیشده را جایگذاری کنید:
مثال:
اگر لینک شما چیزی شبیه به زیر باشد:
https://download.splunk.com/products/splunk/releases/9.1.1/linux/splunk-9.1.1-123456-Linux-x86_64.tgz
دستور شما اینگونه خواهد بود:
wget https://download.splunk.com/products/splunk/releases/9.1.1/linux/splunk-9.1.1-123456-Linux-x86_64.tgz
4- پس از وارد کردن دستور، دانلود فایل آغاز میشود. پیشرفت دانلود بهصورت درصدی نمایش داده خواهد
پس از دانلود فایل نصب، مراحل نصب را مطابق با سیستمعامل خود دنبال کنید.
پس از نصب اسپلانک، میتوانید آن را راهاندازی کنید. در سیستمعاملهای مختلف، مراحل راهاندازی ممکن است متفاوت باشد:
برای راهاندازی اسپلانک از خط فرمان در لینوکس، دستور زیر را وارد کنید:
./splunk start
پس از راهاندازی اسپلانک، بهطور پیشفرض یک رابط وب برای دسترسی به اسپلانک در دسترس است. برای ورود به اسپلانک:
پس از ورود به داشبورد اسپلانک، بهطور معمول چند تنظیمات ابتدایی به شما ارائه میشود:
اسپلانک میتواند دادهها را از منابع مختلف مانند فایلهای متنی، دیتابیسها، و برنامههای خارجی جمعآوری کند. برای پیکربندی منابع داده:
1- در داشبورد اسپلانک، به بخش “Data Inputs” بروید.
2- گزینه “Add Data” را انتخاب کنید.
3- نوع دادهای که میخواهید وارد کنید (مانند فایلهای متنی، دیتابیسها، یا منابع دیگر) را انتخاب کنید.
4- مسیر فایلها یا منابع داده را مشخص کنید.
پس از اضافه کردن منابع داده، اسپلانک بهطور خودکار شروع به جمعآوری و ایندکس کردن دادهها میکند.
پس از نصب و پیکربندی اولیه، توصیه میشود که وضعیت اسپلانک را بررسی کنید تا مطمئن شوید همه چیز به درستی کار میکند. برای این کار:
1- در داشبورد اسپلانک به بخش “Monitoring Console” بروید.
2- در این بخش، میتوانید وضعیت سیستم، میزان استفاده از منابع، وضعیت ایندکسها، و سایر جزئیات مهم را مشاهده کنید.
برای اطمینان از اینکه دادهها بهدرستی وارد اسپلانک شدهاند، یک جستجوی ساده انجام دهید. مثلاً اگر از فایلهای لاگ استفاده کردهاید، میتوانید جستجویی بر اساس محتویات فایلها انجام دهید:
index=main
اگر نتایج نمایش داده شد، یعنی نصب و پیکربندی اسپلانک به درستی انجام شده است.
در ادامه ی آموزش نصب اسپلانک، پس از نصب اسپلانک، یکی از مراحل مهم برای استفاده کامل از امکانات آن، افزودن لایسنس است. بدون لایسنس معتبر، اسپلانک فقط در حالت Free یا آزمایشی کار میکند که دارای محدودیتهایی مانند تعداد کاربران یا حجم پردازش داده است. در این بخش، نحوه افزودن لایسنس به اسپلانک را توضیح میدهیم.
خرید لایسنس اسپلانک از ستاره امنیت
برای افزودن لایسنس در اسپلانک:
1- مرورگر خود را باز کنید و به رابط وب اسپلانک وارد شوید:
2- http://localhost:8000
3- با نام کاربری و رمز عبور مدیر که هنگام نصب ایجاد کردهاید، وارد شوید.
4- پس از ورود:
در صفحه مدیریت لایسنس روی دکمه Add License کلیک کنید.
فایل لایسنس خود را که معمولاً با فرمت .lic است، انتخاب کنید.
روی Upload کلیک کنید تا فایل لایسنس آپلود شود.
اگر فایل معتبر باشد، اسپلانک آن را میپذیرد و تنظیمات جدید اعمال میشود.
در این مرحله از آموزش نصب اسپلانک، برای اتصال به LICENSE MASTER در همان صفحه ی LICENSING روی گزینه ی CHANGE TO PEER کلیک نموده و در بخش آی پی، آی پی LICENSE MASTER خود را وارد می نماییم. پس از SAVE کردن سیستم اسپلانک شما RESTART خواهد شد.
اگر لایسنس نداشته باشید یا لایسنس آپلود نکنید، اسپلانک بهصورت خودکار به حالت Free تغییر میکند. این حالت محدودیتهایی دارد، مانند:
پردازش حداکثر 500 مگابایت داده در روز
برخی از امکانات پیشرفته اسپلانک مانند Distributed Search فقط با لایسنس فعال میشوند.
در این مقاله از ستاره امنیت، آموزش نصب اسپلانک و پیکربندی اولیه آن را بهطور کامل بررسی کردیم. حالا شما میتوانید اسپلانک را روی سیستم خود نصب کرده و آن را برای جمعآوری دادهها و انجام تجزیهوتحلیلهای مختلف پیکربندی کنید. در بخشهای بعدی مقاله، نحوه انجام جستجو، تجزیهوتحلیل دادهها، ایجاد داشبوردها و گزارشها را آموزش خواهیم داد. با طی این مراحل، شما میتوانید اسپلانک را به ابزاری مؤثر برای تحلیل دادههای خود تبدیل کنید.